
Лендинговый DeFi-протокол Sturdy Finance стал жертвой атаки, которая привела к потере ~442 ETH (примерно $770 000 на момент написания).
https://twitter.com/BlockSecTeam/status/1668084629654638592
По данным специалистов BlockSec, неизвестный воспользовался ошибкой повторного входа на Balancer и манипулированием ценовым оракулом для изменения цены B-stETH-STABLE.
Согласно экспертам, последовательность действий хакера была следующей:
- Получил флеш-кредит на Aave в сумме 50 000 wstETH и 60 000 WETH.
- Внес 1100 ETH в пул для выпуска 1023 steSRV.
- Добавил 50 000 wstETH и 57 000 WETH в пул B-stETH-STABLE на Balancer для выпуска 109 517 токенов.
- Депонировал в качестве обеспечения в Sturdy 1000 steSRV и 233 B-stETH-STABLE.
- Заимствовал под этот залог 513 WETH.
- Через манипуляцию оракулом завысил цену B-stETH-STABLE настолько, чтобы 1000 steSRV уже не были нужны в качестве обеспечения и вывел активы.
- После возврата цены B-stETH-STABLE к нормальным значениям ликвидировал долговую позицию на 236 WETH, отозвав 233 B-stETH-STABLE.
- Злоумышленник повторил шаги 3-7 с пятью разными контрактами.
- Погасил флеш-кредит на Aave и зафиксировал прибыль от атаки.
Команда Sturdy Finance подтвердила инцидент и пообещала поделится информацией позже.
https://twitter.com/SturdyFinance/status/1668080627030315009
Ряд пользователей в комментариях сообщил, что не может вывести средства из протокола.
Ончейн-данные показывают, что атаковавший Sturdy Finance отправил выведенные средства в сервис микширования Tornado Cash.
20 мая неизвестный захватил контроль над Ethereum-миксером. Через день он неожиданно внес на рассмотрение ДАО предложение, реализация которого откатывала внесенные изменения и возвращала управление протокола держателям токена TORN.
Предложение поддержали 100% принявших участие в голосовании и неизвестный выполнил обещание, вернув контроль ДАО.
Будь в курсе! Подписывайся на Криптовалюта.Tech в Telegram.